🔥 この記事の詳細
2026-09-05 更新
D
把握のみ

Active Directory環境における「Kerberoasting」攻撃の仕組みと防御策に関する解説記事です

事案🌐 英語ソース
📅 2026-09-05📰 zataz
📌 一言でいうと
Active Directory環境における「Kerberoasting」攻撃の仕組みと防御策に関する解説記事です。攻撃者は標準ユーザー権限のみでサービスアカウントのパスワードハッシュを抽出でき、オフラインでクラッキングを試みることが可能です。ADの設計上の仕様に起因する脆弱性であり、強力なパスワード設定や特権管理による対策が推奨されています。
🔍該当判定
  • Windows ServerのActive Directory(AD)を社内で運用している
  • AD上で「サービスアカウント(特定のアプリやシステム専用のユーザー)」を作成して利用している
  • ADのサービスアカウントに、推測されやすい単純なパスワードを設定している
上記いずれにも該当しない → 静観でOK
該当時の対応
サービスアカウントに非常に長く複雑なパスワードを設定する、特権アカウントの数を最小限に抑える、およびKerberosチケット要求の異常な監視を行うこと。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Active DirectoryにおけるKerberoasting攻撃への対策について

お疲れさまです。AD環境における特権昇格手法であるKerberoastingに関する情報共有です。

■ 概要
標準ユーザー権限を持つ攻撃者が、サービスアカウント(SPN設定済みアカウント)のチケットを要求し、そのハッシュをオフラインでクラッキングすることでパスワードを奪取する攻撃手法です。

■ 影響範囲
- Active Directory 環境全般

■ 対応手順
1. サービスアカウントのパスワードを、オフラインクラッキングが困難な長さ(25文字以上推奨)および複雑な文字列に変更する。
2. 不要なサービス主機名 (SPN) 設定を削除し、攻撃対象領域を削減する。
3. 特権アカウントの利用を最小限に制限し、監視を強化する。

■ 参考情報
- zataz (Kerberoasting dans Active Directory)

対応優先度: 中
対応期限: 次回定期メンテナンス時まで
Subject: [Info] Mitigating Kerberoasting Attacks in Active Directory

Dear team,

This is a technical update regarding Kerberoasting, a common privilege escalation technique in AD environments.

■ Overview
Kerberoasting allows an attacker with standard user privileges to request service tickets for accounts with Service Principal Names (SPNs) and attempt to crack the password hashes offline.

■ Scope
- All Active Directory environments

■ Mitigation Steps
1. Implement long and complex passwords (25+ characters recommended) for all service accounts to resist offline cracking.
2. Audit and remove unnecessary SPNs to reduce the attack surface.
3. Enforce the principle of least privilege for service accounts and monitor for unusual TGS requests.

■ Reference
- zataz (Kerberoasting dans Active Directory)

Priority: Medium
Deadline: Next scheduled maintenance